<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>反向代理 on TechLog 技术日志</title><link>https://techlog.122113.xyz/tags/%E5%8F%8D%E5%90%91%E4%BB%A3%E7%90%86/</link><description>Recent content in 反向代理 on TechLog 技术日志</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Sat, 03 Oct 2026 18:05:00 +0800</lastBuildDate><atom:link href="https://techlog.122113.xyz/tags/%E5%8F%8D%E5%90%91%E4%BB%A3%E7%90%86/index.xml" rel="self" type="application/rss+xml"/><item><title>Caddy 2.11.6 → 2.11.7：两天三版，1 分钟空闲超时引发的回归与修复</title><link>https://techlog.122113.xyz/posts/2026-10-03-caddy-2116-2117-regression/</link><pubDate>Sat, 03 Oct 2026 18:05:00 +0800</pubDate><guid>https://techlog.122113.xyz/posts/2026-10-03-caddy-2116-2117-regression/</guid><description>&lt;blockquote&gt;
&lt;p&gt;Caddy 在 10 月 1 日和 10 月 3 日连续发布 v2.11.6 与 v2.11.7，中间只隔了一天多。2.11.6 是一次&amp;quot;安全加固 + 特性&amp;quot;的大补丁，但引入的默认空闲超时直接打断了流式响应，2.11.7 专门来修这些回归。本文记录两版的关键变化、破坏性变更与实测结论。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="一时间线"&gt;一、时间线&lt;/h2&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;版本&lt;/th&gt;
&lt;th&gt;发布时间（UTC）&lt;/th&gt;
&lt;th&gt;性质&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;v2.11.4&lt;/td&gt;
&lt;td&gt;2026-06-03&lt;/td&gt;
&lt;td&gt;上一个稳定版&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;v2.11.6&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;2026-10-01 15:21&lt;/td&gt;
&lt;td&gt;安全加固 + 新特性，&lt;strong&gt;引入回归&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;v2.11.7&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;2026-10-03 05:58&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;专修 2.11.6 回归&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;官方在 2.11.7 的说明里直接写：&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;This patch release &lt;strong&gt;fixes regressions from 2.11.6&lt;/strong&gt;&amp;hellip; &lt;strong&gt;If you&amp;rsquo;re on 2.11.6, we recommend upgrading.&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;也就是说：&lt;strong&gt;2.11.6 不值得停留，要么停在 2.11.4，要么直接上 2.11.7。&lt;/strong&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="二v2116安全修复是重点"&gt;二、v2.11.6：安全修复是重点&lt;/h2&gt;
&lt;h3 id="安全修复11-项"&gt;安全修复（11 项）&lt;/h3&gt;
&lt;p&gt;最需要注意的三条：&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;修复&lt;/th&gt;
&lt;th&gt;说明&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;forward_auth&lt;/code&gt; + &lt;code&gt;reverse_proxy&lt;/code&gt; 同路由时，请求可能发到&lt;strong&gt;错误的上游连接&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;GHSA-6365-7ppr-5r92，反代认证场景，最重要&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;handle_path&lt;/code&gt; / &lt;code&gt;uri strip_prefix&lt;/code&gt; 现在规范化路径&lt;/td&gt;
&lt;td&gt;防止&lt;strong&gt;绕过基于路径的鉴权&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;code&gt;path_regexp&lt;/code&gt; 归一化 Windows 反斜杠&lt;/td&gt;
&lt;td&gt;补完 CVE-2026-52844&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;其余包括：101 Switching Protocols 响应剥离 hop-by-hop 头、Windows 8.3 短名每段路径都拒绝、FastCGI 不再把 &lt;code&gt;Proxy&lt;/code&gt; 头当 &lt;code&gt;HTTP_PROXY&lt;/code&gt; 传给后端（HTTPoxy）、粘性会话 cookie 哈希改为常量时间比较、Admin API 远程访问路径归一化、超大请求体返回 413、ETag 碰撞修复。&lt;/p&gt;</description></item></channel></rss>